macOS 14.x < 14.8 多个漏洞 (125112)

critical Nessus 插件 ID 264811

简介

远程主机缺少用于修复多个漏洞的 macOS 更新

描述

远程主机上运行的 macOS/Mac OS X 版本为低于 14.8 的 14.x。因此,该应用程序受到多个漏洞的影响:

- 已通过添加其他授权检查解决此问题。此问题已在 macOS Konoma 14.8、macOS Sequoia 15.7中修复。应用程序或可访问敏感用户数据。(CVE-2025-43308)

- 在 StringIO 3.0.1 和 3.0.x 至 3.0.6 版本的 Ruby 以及 3.1.x 至 3.1.4 版本的 Ruby 中发现一个缓冲区过度读取问题。 StringIO 上的 ungetbyte 和 ungetc 方法可读取超过字符串末尾,对 StringIO.gets 的后续调用可能返回内存值。 3.0.3 是主要修复的版本;但是,针对 Ruby 3.0 用户,修复的版本为 stringio 3.0.1.1,而针对 Ruby 3.1 用户,修复的版本为 stringio 3.0.1.2。(CVE-2024-27280)

- 已通过改进检查解决此逻辑问题。此问题已在 macOS Konoma 14.8、macOS Sequoia 15.7中修复。应用程序或可访问敏感用户数据。(CVE-2025-24197)

- 已通过改进的状态管理解决授权问题。已在 tvOS 26、watchOS 26、macOS Konoma 14.8、iOS 26 和 iPadOS 26、macOS Sequoia 15.7中修复此问题。应用程序或可访问敏感用户数据。(CVE-2025-31255)

- 已通过改进输入审查解决此问题。此问题已在 macOS Sequoia 15.5 中修复。应用可能会获得更高权限。(CVE-2025-31259)

请注意,Nessus 并未测试这些问题,而是只依据操作系统自我报告的版本号进行判断。

解决方案

升级至 macOS 14.8 或更高版本。

另见

https://support.apple.com/en-us/125112

插件详情

严重性: Critical

ID: 264811

文件名: macos_125112.nasl

版本: 1.3

类型: local

代理: macosx

发布时间: 2025/9/15

最近更新时间: 2025/11/7

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: High

分数: 7.3

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2025-43308

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.6

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS v4

风险因素: Critical

Base Score: 9.3

Threat Score: 8.1

Threat Vector: CVSS:4.0/E:U

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2024-27280

漏洞信息

CPE: cpe:/o:apple:macos:14.0, cpe:/o:apple:mac_os_x:14.0

易利用性: No known exploits are available

补丁发布日期: 2025/9/15

漏洞发布日期: 2024/3/25

参考资料信息

CVE: CVE-2024-27280, CVE-2025-24197, CVE-2025-31255, CVE-2025-31259, CVE-2025-31268, CVE-2025-31269, CVE-2025-40909, CVE-2025-43190, CVE-2025-43231, CVE-2025-43273, CVE-2025-43277, CVE-2025-43285, CVE-2025-43286, CVE-2025-43291, CVE-2025-43293, CVE-2025-43295, CVE-2025-43298, CVE-2025-43299, CVE-2025-43301, CVE-2025-43302, CVE-2025-43304, CVE-2025-43305, CVE-2025-43308, CVE-2025-43310, CVE-2025-43311, CVE-2025-43312, CVE-2025-43314, CVE-2025-43315, CVE-2025-43319, CVE-2025-43321, CVE-2025-43326, CVE-2025-43332, CVE-2025-43341, CVE-2025-43345, CVE-2025-43349, CVE-2025-43353, CVE-2025-43355, CVE-2025-43358, CVE-2025-43359, CVE-2025-43364, CVE-2025-43367

APPLE-SA: 125112

IAVA: 2025-A-0677